当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2015-0136024

漏洞标题:某K歌app存储xss打入后台影响近百万会员

相关厂商:okchang.com

漏洞作者: 柱子

提交时间:2015-08-24 17:58

修复时间:2015-10-09 12:42

公开时间:2015-10-09 12:42

漏洞类型:xss跨站脚本攻击

危害等级:高

自评Rank:20

漏洞状态:厂商已经确认

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2015-08-24: 细节已通知厂商并且等待厂商处理中
2015-08-25: 厂商已经确认,细节仅向厂商公开
2015-09-04: 细节向核心白帽子及相关领域专家公开
2015-09-14: 细节向普通白帽子公开
2015-09-24: 细节向实习白帽子公开
2015-10-09: 细节向公众公开

简要描述:

求个礼物呗

详细说明:

app里面有个意见反馈~
直接插进去 ~

QQ图片20150822093906.png


哇哦 这酸爽

QQ截图20150822094058.png

漏洞证明:

杀进后台

QQ截图20150822094235.png


94万会员~~~~~~
妹子好多啊~~~

T@07ROGXDS10($]HW8Z]1PA.png


还能把消息发给所有人 试一试哦

QQ图片20150822094523.png


QQ图片20150822094957.png


哈哈

修复方案:

接收参数时:过滤危险代码、限定可处理参数范围
前台提交前:过滤危险代码、对HTML进行转义
后台接受后:过滤危险代码、对HTML进行转义
后台输出前:过滤危险代码、过滤自定义回调函数名
前台输出前:过滤危险代码、避免使用document.write
对其中符号“+”、“-”、“<”、“>”、“'”、“"”、“/”、“&”、“$”进行转义:encodeURIComponent()

版权声明:转载请注明来源 柱子@乌云


漏洞回应

厂商回应:

危害等级:高

漏洞Rank:15

确认时间:2015-08-25 12:40

厂商回复:

感谢您的关注,我们正在做相关处理

最新状态:

暂无


漏洞评价:

评论

  1. 2015-08-25 17:21 | 柱子 ( 路人 | Rank:25 漏洞数:4 | 专注APP)

    要是不早点发现并修复 日后对运营会造成很大的影响 简直就是个定时炸弹 希望好唱提高安全意识 在业务发展之余做好安全应急工作 保护好客户的隐私